Vyhláška o některých požadavcích pro zápis do katalogu cloud computingu

Typ Vyhláška
Publikace 2025-12-05
Naposledy aktualizováno 2026-01-01
Stav Platný
Zdroj e-Sbírka
článků 12
Historie novel JSON API
Řádek Požadavky na dosažení základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy nabízeným cloud computingem zařazeným v bezpečnostní úrovni kritická Podklad, kterým poskytovatel doloží splnění požadavku
1. Místo zpracování a uložení dat
1.1 Poskytovatel uvádí informace o všech státech, z jejichž území dochází k výkonu správy a dohledu nad službou cloud computingu. Písemný popis podle § 9 odst. 5 písm. a) této vyhlášky, ze kterého vyplývá splnění požadavku.
1.2 Zákaznická data a specifické provozní údaje jsou zpracovávány na území České republiky. Aniž je dotčen požadavek uvedený na řádku 4.4 této přílohy, mimo území České republiky mohou být zákaznická data a specifické provozní údaje zpracovávány pouze v odůvodněných případech, po nezbytně nutnou dobu a v nezbytném rozsahu, pokud poskytovatel popíše, jak budou zákaznická data chráněna před narušením bezpečnosti informací. Část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění obecného požadavku, a dále
Poskytovatel vždy uvádí úplný výčet datových center a jejich lokace po úroveň katastrálního území nebo obce, ve kterých jsou zpracovávána zákaznická data a specifické provozní údaje, a dále v případě, že služba cloud computingu část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky nebo část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku podle A), B), nebo C).
A) umožňuje splnění požadavku na zpracovávání zákaznických dat a specifických provozních údajů pouze na území České republiky, jasně označuje takovou službu cloud computingu a deklaruje závazek zpracovávání zákaznických dat a specifických provozních údajů pouze na území České republiky,
B) neumožňuje splnění požadavku na zpracovávání zákaznických dat a specifických provozních údajů pouze na území České republiky, jasně označuje takovou službu cloud computingu a uvádí výčet států, na jejichž území dochází nebo může docházet ke zpracování zákaznických dat a specifických provozních údajů, údaje o předpokládané době trvání, předpokládaném rozsahu a předpokládaném účelu zpracování zákaznických dat a specifických provozních údajů na území příslušných států, a dále údaj o tom, zda jsou nebo nejsou zákaznická data a specifické provozní údaje pseudonymizovány v případě tohoto zpracování; dále vyžaduje souhlas zákazníka pro případy zpracování zákaznických dat a specifických provozních údajů mimo území České republiky, který je vyjádřen v samostatném dokumentu, který obsahuje výčet států, na jejichž území dochází nebo může docházet ke zpracování zákaznických dat a specifických provozních údajů, údaj o předpokládané době trvání, předpokládaném rozsahu a předpokládaném účelu zpracování zákaznických dat a specifických provozních údajů na území příslušných států, a dále údaj o tom, zda jsou nebo nejsou zákaznická data a specifické provozní údaje pseudonymizovány v případě tohoto zpracování, nebo
C) neumožňuje splnění požadavku na zpracovávání zákaznických dat a specifických provozních údajů pouze na území České republiky, jasně označuje takovou službu cloud computingu a uvádí výčet států, na jejichž území dochází nebo může docházet ke zpracování zákaznických dat a specifických provozních údajů, údaje o předpokládané době trvání, předpokládaném rozsahu a předpokládaném účelu zpracování zákaznických dat a specifických provozních údajů na území příslušných států, a dále údaj o tom, zda jsou nebo nejsou zákaznická data a specifické provozní údaje pseudonymizovány v případě tohoto zpracování; dále vyžaduje souhlas zákazníka v každém jednotlivém případě zpracování zákaznických dat a specifických provozních údajů mimo území České republiky.
2. Žádosti o zpřístupnění a předání dat
2.1 Poskytovatel v případě, že obdrží žádost cizozemských orgánů o zpřístupnění nebo předání zákaznických dat nebo specifických provozních údajů, tuto žádost odmítne a data nevydá a nezpřístupní. Čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky, ze kterého vyplývá splnění požadavku,
část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
2.2 Poskytovatel jasně a srozumitelně uvádí své povinnosti vyplývající z právních řádů států odlišných od členských států Evropské unie nebo odlišných od členských států Evropského hospodářského prostoru nebo u těch států, u kterých Evropská komise nerozhodla o udělení rozhodnutí o odpovídající ochraně (adequacy decision) podle článku 45 obecného nařízení o ochraně osobních údajů1), na jejichž území se nalézá datové centrum nebo jiná infrastruktura, ve které dochází ke zpracování zákaznických dat nebo specifických provozních údajů podle řádku 1.2 této přílohy týkající se zpřístupnění a předávání zákaznických dat a specifických provozních údajů. Písemný popis podle § 9 odst. 5 písm. a) této vyhlášky, ze kterého vyplývá splnění požadavku.
Tento popis musí být v takové kvalitě, aby z něj bylo možné zákazníkem posoudit vhodnost právního řádu s ohledem na zpracovávání zákaznických dat a specifických provozních údajů. Proto poskytovatel provede popis povinností obsahující informace o tom, který cizozemský orgán veřejné moci, jehož činnost spočívá v prevenci, vyšetřování, odhalování či stíhání trestných činů nebo výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a jejich předcházení, zpravodajská služba, nebo jiný orgán s obdobným předmětem činnosti nebo obdobnými pravomocemi, může žádat o zpřístupnění a předání dat, za jakých podmínek může tento orgán žádat o zpřístupnění a předání dat a na jak dlouho, na jaká data se daná povinnost vztahuje a zda je možné žádost o zpřístupnění nebo předání dat přezkoumat nezávislým soudem.
3. Oprávnění k provedení kontroly
3.1 Poskytovatel jednou ročně, nebo na základě opakujících se kybernetických bezpečnostních incidentů, nebo v případě rozporu s jím deklarovanými parametry, umožňuje Digitální a informační agentuře nebo Národnímu úřadu pro kybernetickou a informační bezpečnost zdarma ve vztahu k dané službě cloud computingu provedení kontroly splnění požadavků podle § 6i odst. 2 a 3 zákona a podle kontrolního řádu na všech místech a zařízeních, souvisejících s poskytováním služby cloud computingu, a zároveň poskytuje veškerou součinnost, kterou si tyto orgány vyžádají, vyjma zpřístupnění či předání zákaznických dat bez souhlasu dotčeného zákazníka. Žádný doklad se nevyžaduje.
Splnění tohoto požadavku ověří Digitální a informační agentura nebo Národní úřad pro kybernetickou a informační bezpečnost z úřední činnosti.
4. Zajištění poskytování služby cloud computingu
4.1 Poskytovatel má vyhotoven a udržuje plán zajištění kontinuity provozu a plán na obnovu po havárii týkající se poskytované služby cloud computingu. Plán zajištění kontinuity provozu a
plán na obnovu po havárii, nebo
auditní zpráva podle § 7 odst. 1 této vyhlášky.
4.2 Poskytovatel vždy zajišťuje primární a alespoň jedno záložní datové centrum, které je kapacitně dostatečné k převzetí služby poskytované z primárního datového centra, a uvádí úplný výčet datových center, ze kterých je služba cloud computingu poskytována, a jejich lokace po úroveň katastrálního území nebo obce a dále zajišťuje, že Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, nebo část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, nebo část platné auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění obecného požadavku, a dále
A) tato datová centra jsou v dostatečné vzdálenosti od přírodních zdrojů rizik a zdrojů rizik vyvolaných činností člověka vedoucích k narušení nebo omezení poskytování služby cloud computingu nebo bezpečnosti informací, nebo že je přijato adekvátní bezpečnostní opatření, nebo
B) se tato datová centra nacházejí ve vzájemné vzdálenosti nejméně 50 km a u obou datových center je navržena a aplikována fyzická ochrana proti přírodním katastrofám, úmyslnému útoku nebo haváriím. zprávu nebo jiný doklad o zhodnocení přírodních zdrojů rizik a zdrojů rizik vyvolaných činností člověka, který obsahuje náležitosti uvedené v příloze č. 7 k této vyhlášce, ze kterého vyplývá splnění požadavku podle A), nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku podle B).
4.3 Poskytovatel umožňuje synchronní replikaci dat alespoň do jednoho záložního datového centra, které je kapacitně dostatečné k převzetí služby cloud computingu poskytované z primárního datového centra. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
4.4 Poskytovatel uvádí úplný výčet datových center, ze kterých je služba cloud computingu poskytována, a jejich lokace po úroveň katastrálního území nebo obce a dále zajišťuje, že primární i všechna záložní datová centra, ze kterých je poskytována služba cloud computingu, se nacházejí v České republice, vyjma případů výslovného písemného svolení zákazníka s ukládáním zákazníkem zašifrovaných zákaznických dat ve stavu neaktivních dat na území jiného členského státu Evropské unie a členského státu Evropského sdružení volného obchodu. Část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
4.5 Poskytovatel je schopen poskytovat nástroj nebo službu pro detekci a zmírnění útoků typu odepření služby (DoS/DDoS) jak na síťové, tak aplikační úrovni. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
část další dokumentace, například popis volitelné služby cloud computingu, podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
4.6 Poskytovatel umožňuje obsluhu služby cloud computingu pomocí administrátorské konzole vzdáleně přístupné zákazníkovi v nepřetržitém režimu. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku.
5. Nakládání s daty
5.1 Poskytovatel vyhotovuje záznam o přístupu jeho interních a externích pracovníků k nezašifrovaným zákaznickým datům, ke kterému došlo v daném případě bez přechozího svolení zákazníka. Tento záznam musí obsahovat alespoň důvod, čas, trvání, typ a rozsah přístupu a dostatek dalších údajů potřebných k tomu, aby mohl zákazník vyhodnotit rizikovost tohoto přístupu. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
Poskytovatel umožňuje zákazníkovi přístup k tomuto záznamu, a za tím účelem jej uchovává alespoň po dobu 7 dní. Poskytovatel nemusí umožňovat přístup k záznamu v případě, že interní a externí pracovníci přistupují k nezašifrovanému zákaznickému obsahu na základě žádosti cizozemského orgánu o zpřístupnění nebo předání dat a vyrozumění zákazníka o této žádosti není možné v souladu s bodem 2.1 této přílohy. část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
Pokud poskytovatel nemá zaveden proces pro přístup jeho interních a externích pracovníků k nezašifrovaným zákaznickým datům bez předchozího svolení zákazníka, tento požadavek se neuplatní. Každý přístup k nezašifrovaným zákaznickým datům, ke kterému dojde bez předchozího svolení zákazníka, se pak považuje za narušení bezpečnosti informací dle řádku 7.2 této přílohy a poskytovatel postupuje v souladu s tímto požadavkem. část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
5.2 Poskytovatel vždy chrání zákaznický obsah šifrováním při všech síťových přenosech a v úložištích ve službě cloud computingu. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
5.3 Poskytovatel zákazníkovi umožňuje ochranu zákaznického obsahu šifrováním při všech síťových přenosech a v úložištích ve službě cloud computingu pomocí některého ze schválených algoritmů uvedených v aktuálně platném doporučení v oblasti kryptografických prostředků vydaném v souladu s nejlepší praxí Národním úřadem pro kybernetickou a informační bezpečnost, které je zveřejněno na jeho internetových stránkách, v rámci celé šifrovací sady. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
V případě, že poskytovatel nabízí šifrovací sady, které obsahují takové algoritmy, které nejsou schválené v doporučení v oblasti kryptografických prostředků vydaného Národním úřadem pro kybernetickou a informační bezpečnost, poskytovatel umožní zákazníkovi výběr těch šifrovacích sad, které aplikují algoritmy schválené v doporučení v oblasti kryptografických prostředků vydaného Národním úřadem pro kybernetickou a informační bezpečnost. část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
5.4 Poskytovatel umožňuje uložení šifrovacích klíčů v certifikovaném hardware security modulu (HSM modulu) úrovně ochrany FIPS 140-2 level 2 a vyšší, FIPS 140-3 level 2 a vyšší nebo certifikaci podle Common Criteria Protection Profile (PP) EN 419 221-5 minimálně na EAL4 a vyšší, který je pod vzdálenou správou zákazníka nebo instalaci HSM modulu zákazníka do infrastruktury poskytovatele. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku, nebo
Poskytovatel dále umožňuje bezpečnou likvidaci kryptografických klíčů uložených v certifikovaném hardware security modulu (HSM modulu) řízenou zákazníkem a, v případě, že umožňuje uložení šifrovacích klíčů v certifikovaném HSM modulu, který je pod vzdálenou správou zákazníka, zajišťuje likvidaci vrchního přístupového klíče při ukončení služby cloud computingu, nebo, v případě, že umožňuje instalaci HSM modulu zákazníka do infrastruktury poskytovatele, umožňuje likvidaci vrchního přístupového klíče při ukončení služby cloud computingu. část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku.
6. Certifikace služby cloud computingu
6.1 Poskytovatel je držitelem platné certifikace podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), do jejíhož rozsahu náleží posuzovaná služba cloud computingu provozovaná v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a v souladu s postupy normy ČSN ISO/IEC 27018, ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018. Platný certifikát podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje posuzovanou službu cloud computingu, která je provozována v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a provozovanou v souladu s postupy normy ČSN ISO/IEC 27018, ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018 a
v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu tohoto certifikátu, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu tohoto certifikátu, a dále příslušné prohlášení o aplikovatelnosti.
6.2 Poskytovatel je držitelem auditní zprávy SOC 2® Type 2 nebo auditní zprávy o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5), a to ve formě Type 2, kdy tato auditní zpráva je vždy vydaná na poskytovateli nezávislým auditorem, není ke dni podání žádosti o zápis nabídky cloud computingu do katalogu cloud computingu starší než 24 měsíců a do jejíhož rozsahu jmenovitě náleží posuzovaná služba cloud computingu. Auditní zpráva SOC 2® Type 2 v doménách bezpečnosti, dostupnosti, procesní integrity, důvěrnosti a soukromí nebo auditní zpráva o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5), a to ve formě Type 2, ze které vyplývá splnění požadavku a
v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu této auditní zprávy, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu této auditní zprávy.
7. Kybernetické bezpečnostní události a kybernetické bezpečnostní incidenty
7.1 Poskytovatel má zaveden nástroj na sledování a vyhodnocování kybernetických bezpečnostních událostí. Poskytovatel umožňuje zákazníkovi vzdálený přístup k informacím o všech událostech týkajících se daného zákazníka. Nové události zpřístupní poskytovatel zákazníkovi bez zbytečného odkladu. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku,
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
7.2 Poskytovatel informuje zákazníka v případě narušení bezpečnosti informací zákaznických dat nebo specifických provozních údajů bez zbytečného odkladu, nejpozději však do 72 hodin od okamžiku, kdy se o narušení bezpečnosti zákaznických dat nebo specifických provozních údajů dozvěděl. Jakmile je řešení incidentu uzavřeno, informuje poskytovatel zákazníka o přijatých opatřeních. Část smluvní dokumentace podle § 9 odst. 5 písm. c) této vyhlášky, ze které vyplývá splnění požadavku, nebo
část další dokumentace podle § 9 odst. 5 písm. d) této vyhlášky, ze které vyplývá splnění požadavku.
8. Testování služby cloud computingu
8.1 Poskytovatel pravidelně provádí skeny zranitelností služby cloud computingu v intervalu alespoň jeden sken zranitelností každé 3 měsíce a v případě zjištění zranitelností zavádí nápravná opatření. Tři záznamy o provedení skenů zranitelností v souladu s platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, ze kterých vyplývá splnění požadavku, přičemž tyto záznamy nejsou ke dni podání žádosti o zápis zapisované služby do katalogu cloud computingu starší více než 12 měsíců a zároveň alespoň jeden z těchto záznamů nebude ke dni podání žádosti o zápis služby do katalogu cloud computingu starší více než 3 měsíce, nebo
část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
Dojde-li k aktualizaci metodiky Národního úřadu pro kybernetickou a informační bezpečnost, poskytovatel předkládá podklady ke splnění požadavku v souladu s aktualizovanou metodikou po 24 měsících od data zveřejnění aktualizované metodiky.
8.2 Poskytovatel zajišťuje provádění penetračních testů podle aktuálně platného standardu NIST 800-115, metodiky OSSTMM nebo standardu OWASP ASVS Level 1 odpovídající charakteru zapisované služby cloud computingu a v souladu s aktuálně platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, nebo v souladu s metodikou FedRAMP. Zpráva z provedení penetračního testu, ze které vyplývá splnění požadavku.
Dojde-li k aktualizaci metodiky Národního úřadu pro kybernetickou a informační bezpečnost, poskytovatel předkládá podklady ke splnění požadavku v souladu s aktualizovanou metodikou po 24 měsících od data zveřejnění aktualizované metodiky.
9. Připojení do výměnného uzlu internetu (IXP)
9.1 Poskytovatel má zajištěno připojení do výměnného uzlu internetu (IXP) v České republice. Výpis z veřejně dostupné databáze subjektů připojených do výměnného uzlu internetu, nebo
platná smlouva s poskytovatelem služby výměnného uzlu internetu, nebo
čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky, ze kterého vyplývá splnění požadavku.

Příloha č. 5

Seznam certifikací pro oblast ochrany důvěrnosti, integrity a dostupnosti informací
Pro řádek 6.1 přílohy č. 2 k této vyhlášce Platný certifikát podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF) s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje posuzovanou službu cloud computingu, která je provozována v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu tohoto certifikátu, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu tohoto certifikátu.
Pro řádek 6.1 přílohy č. 3 a 4 k této vyhlášce Platný certifikát podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje posuzovanou službu cloud computingu, která je provozována v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a provozovanou v souladu s postupy normy ČSN ISO/IEC 27018, ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018 a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu tohoto certifikátu, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu tohoto certifikátu, a dále příslušné prohlášení o aplikovatelnosti.
Pro řádek 6.2 přílohy č. 3 a 4 k této vyhlášce Auditní zpráva SOC 2® Type 2 v doménách bezpečnosti, dostupnosti, procesní integrity, důvěrnosti a soukromí nebo auditní zpráva o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5), a to ve formě Type 2, kdy tato auditní zpráva je vždy vydaná na poskytovateli nezávislým auditorem, není ke dni podání žádosti o zápis nabídky cloud computingu do katalogu cloud computingu starší než 24 měsíců a do jejíhož rozsahu jmenovitě náleží posuzovaná služba cloud computingu a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu této auditní zprávy, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu této auditní zprávy.
Poskytovatel po dobu evidence služby cloud computingu v katalogu cloud computingu vedeném Digitální a informační agenturou dodá do 2 měsíců od data konce platnosti předchozího doloženého certifikátu
Pro řádek 6.1 přílohy č. 2 k této vyhlášce Platný certifikát podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF) s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje posuzovanou službu cloud computingu, která je provozována v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu tohoto certifikátu, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu tohoto certifikátu.
Pro řádek 6.1 přílohy č. 3 a 4 k této vyhlášce Platný certifikát podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje posuzovanou službu cloud computingu, která je provozována v souladu s postupy normy ČSN ISO/IEC 27017, ČSN EN ISO/IEC 27017 nebo ISO/IEC 27017 a provozovanou v souladu s postupy normy ČSN ISO/IEC 27018, ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018 a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu tohoto certifikátu, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu tohoto certifikátu, a dále příslušné prohlášení o aplikovatelnosti.
Poskytovatel dodá každých 24 měsíců evidence služby cloud computingu v katalogu cloud computingu vedeném Digitální a informační agenturou
Pro řádek 6.2 přílohy č. 3 a 4 k této vyhlášce Auditní zprávu SOC 2® Type 2 v doménách bezpečnosti, dostupnosti, procesní integrity, důvěrnosti a soukromí nebo auditní zprávu o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5), a to ve formě Type 2, kdy tato auditní zpráva je vždy vydaná na poskytovateli nezávislým auditorem, není ke dni podání starší než 24 měsíců a do jejíhož rozsahu jmenovitě náleží posuzovaná služba cloud computingu a v případě, že posuzovaná služba cloud computingu není jmenovitě zahrnuta v rozsahu této auditní zprávy, dále čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) této vyhlášky o rozsahu této auditní zprávy.

Příloha č. 6

Požadavky na strukturu a náležitosti zprávy o provedení penetračního testu
Pro řádek 8.1 přílohy č. 1, 2, 3 a 4 k této vyhlášce Tři záznamy o provedení skenů zranitelností provedených v souladu s platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, ze kterých vyplývá splnění požadavku, přičemž tyto záznamy nejsou ke dni podání žádosti o zápis zapisované služby do katalogu cloud computingu starší více než 12 měsíců a zároveň alespoň jeden z těchto záznamů nebude ke dni podání žádosti o zápis služby do katalogu cloud computingu starší více než 3 měsíce, nebo část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
Pro řádek 8.2 přílohy č. 3 k této vyhlášce Zprávu z provedení penetračního testu provedeného podle aktuálně platného standardu NIST 800-115, metodiky OSSTMM, standardu OWASP Top 10 nebo standardu OWASP ASVS Level 1 odpovídající charakteru zapisované služby cloud computingu a v souladu s aktuálně platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, nebo v souladu s metodikou FedRAMP.
Pro řádek 8.2 přílohy č. 4 k této vyhlášce Zprávu z provedení penetračního testu provedeného podle aktuálně platného standardu NIST 800-115, metodiky OSSTMM nebo standardu OWASP ASVS Level 1 odpovídající charakteru zapisované služby cloud computingu a v souladu s aktuálně platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, nebo v souladu s metodikou FedRAMP.
Poskytovatel dodá každých 24 měsíců evidence služby cloud computingu v katalogu cloud computingu Digitální a informační agenturou
Pro řádek 8.1 přílohy č. 1, 2, 3 a 4 k této vyhlášce Záznamy o provedení skenů zranitelností služby cloud computingu provedených alespoň jednou za každé 3 měsíce, nebo část auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky, ze které vyplývá splnění požadavku.
Pro řádek 8.2 přílohy č. 3 k této vyhlášce Zprávu z provedení penetračního testu provedeného podle aktuálně platného standardu NIST 800-115, metodiky OSSTMM, standardu OWASP Top 10 nebo standardu OWASP ASVS Level 1 odpovídající charakteru zapisované služby cloud computingu a v souladu s aktuálně platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, nebo v souladu s metodikou FedRAMP. Zpráva z provedení penetračního testu nesmí být starší než 24 měsíců od data vyhotovení předchozí předložené zprávy o provedení penetračního testu. Z předložené zprávy o provedení penetračního testu nebo z auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky nebo prohlášení o aplikovatelnosti dokládaných podle přílohy č. 5 musí vyplývat, že poskytovatel zavádí nápravná opatření vzhledem k nálezům předchozích penetračních testů.
Pro řádek 8.2 přílohy č. 4 k této vyhlášce Zprávu z provedení penetračního testu provedeného podle aktuálně platného standardu NIST 800-115, metodiky OSSTMM nebo standardu OWASP ASVS Level 1 odpovídající charakteru zapisované služby cloud computingu a v souladu s aktuálně platnou metodikou vydanou Národním úřadem pro kybernetickou a informační bezpečnost, která je zveřejněna na jeho internetových stránkách, nebo v souladu s metodikou FedRAMP. Zpráva z provedení penetračního testu nesmí být starší než 24 měsíců od data vyhotovení předchozí předložené zprávy o provedení penetračního testu. Z předložené zprávy o provedení penetračního testu nebo z auditní zprávy podle § 9 odst. 5 písm. e) této vyhlášky nebo prohlášení o aplikovatelnosti dokládaných podle přílohy č. 5 musí vyplývat, že poskytovatel zavádí nápravná opatření vzhledem k nálezům předchozích penetračních testů.

Příloha č. 7

Pro řádek 4.2 přílohy č. 1, 2, 3 a 4 k této vyhlášce Zpráva nebo jiný doklad o zhodnocení přírodních zdrojů rizik a zdrojů rizik vyvolaných činností člověka musí obsahovat přehledně a srozumitelně:
• označení subjektu poskytovatele cloud computingu,
• označení posuzovaných lokalit primárního/záložního datového centra,
• označení zpracovatele zprávy,
• datum zpracování zprávy.
1. Situační, dispoziční a konstrukční řešení objektu primárního/záložního datového centra – stručný popis stavby z hlediska dispozičního uspořádání a umístění stavby ve vztahu k okolní zástavbě a geolokaci, případně popis technologie provozu.
2. Analýzu ohrožení každého primárního/záložního datového centra, ze kterého je poskytována služba cloud computingu, zahrnující:
a) identifikaci zdrojů rizik,
b) pravděpodobnost aktivace zdroje rizik,
c) míru dopadu,
d) popis možné škody,
e) označení rizika v matici rizik,
f) vyjádření významnosti rizika,
g) aplikovaná protiopatření.
3. Přílohou zprávy budou zvolené škály pravděpodobnosti aktivace zdroje rizik a míry dopadu, kritéria pro hodnocení významnosti rizik a zpracovaná matice rizik, která kombinuje pravděpodobnost aktivace zdroje rizik a míru dopadu a ukazuje, jaká rizika z toho vyplývají s jakou mírou přijatelnosti.
Zpráva zohlední zejména tyto zdroje rizik:
• požár,
• vydatné srážky,
• povodeň,
• tsunami,
• krupobití,
• extrémně vysoké teploty,
• dlouhodobé sucho,
• extrémní vítr,
• tornádo,
• extrémně nízké teploty,
• sněhová kalamita,
• sněhová lavina,
• náledí a ledovka,
• geomagnetické anomálie,
• zemětřesení,
• propad zemských dutin,
• svahová nestabilita,
• sopečná erupce,
• závažná nehoda – pád letadla,
• epidemie – hromadné nákazy osob,
• závažné narušení bezpečnosti komunikační sítě a ztráta integrity komunikační sítě,
• narušení dodávek elektrické energie velkého rozsahu,
• radiační havárie.

^1) Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).

^2) § 74 zákona č. 90/2012 Sb., o obchodních společnostech a družstvech (zákon o obchodních korporacích).

^3) Zákon č. 264/2025 Sb., o kybernetické bezpečnosti.

^4) Zákon č. 255/2012 Sb., o kontrole (kontrolní řád), ve znění pozdějších předpisů.

^5) Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností.

^6) § 2 odst. 2 písm. e) zákona č. 264/2025 Sb., o kybernetické bezpečnosti.

^7) Vyhláška č. 409/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností.

Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.

Tento text je zveřejněn za vlastních podmínek opětovného použití zdroje e-Sbírka, nikoli pod licencí Legalize ani pod licencí volného díla. e-Sbírka
volné dílo (úřední díla podle § 3 písm. a) zákona č. 121/2000 Sb., autorského zákona)